Estadísticas de Phishing (2026): Más de 40 Datos Sobre Volumen de Ataques, Pérdidas Financieras y Amenazas Generadas por IA

Estadísticas de phishing 2026: volumen de ataques, pérdidas financieras, señuelos generados por IA y tasas de clic según APWG, FBI IC3, Verizon DBIR, IBM, KnowBe4 y Cloudflare.

El phishing fue la forma individual más común en que los atacantes irrumpieron por primera vez en las organizaciones en 2025, y cada filtración iniciada por phishing costó en promedio $4.8 million (IBM, Cost of a Data Breach 2025). El Anti-Phishing Working Group registró cerca de 3.8 million ataques de phishing a lo largo del año (APWG, Phishing Activity Trends 2025), mientras que el centro de denuncias del FBI registró 192,000 denuncias de phishing y spoofing, más que cualquier otro tipo de delito (FBI, IC3 2025 Internet Crime Report). Las herramientas de los atacantes también se han acelerado: la IA generativa ahora reduce el tiempo para escribir un señuelo convincente de cerca de 16 horas a 5 minutos (IBM, Cost of a Data Breach 2025), y el 82.6% de los correos de phishing ya llevan contenido generado por IA (KnowBe4 Threat Lab, 2025). Este análisis consolida datos de IBM, la APWG, el FBI IC3, Verizon, KnowBe4 y otras 10 fuentes primarias para mostrar en qué punto está el phishing por correo y por la web en 2026.

TL;DR

  • La APWG rastreó cerca de 3.8 million ataques de phishing en 2025, un aumento de cerca del 1% frente a los 3.76 million de 2024 (APWG, Phishing Activity Trends 2025).
  • El phishing fue el principal vector de acceso inicial, con un coste medio de filtración de $4.8 million (IBM, Cost of a Data Breach 2025).
  • Las pérdidas por phishing y spoofing en EE. UU. subieron cerca de un 208% interanual, hasta $215.8 million (FBI, IC3 2025 Report).
  • El compromiso de correo corporativo generó $3.05 billion en pérdidas reportadas en EE. UU., en 24,768 denuncias (FBI, IC3 2025 Report).
  • El porcentaje medio global de susceptibilidad al phishing antes de la capacitación es del 33.2% (KnowBe4, 2026 Phishing by Industry Report).
  • El tiempo mediano para hacer clic en un enlace de phishing es de 21 segundos; el tiempo mediano para reportar uno es de 28 minutos (Verizon, DBIR 2025).
  • El 82.6% de los correos de phishing ahora contienen contenido generado por IA, un aumento del 53.5% interanual (KnowBe4 Threat Lab, 2025).
  • El phishing generado por IA se disparó cerca de 14x en diciembre de 2025, alcanzando el 56% de los ataques detectados (Hoxhunt, Phishing Trends 2026).
  • Microsoft fue la marca más suplantada en el cuarto trimestre de 2025, con cerca del 22% de los intentos (Check Point Research, Q4 2025).
  • El 62% de las filtraciones involucraron el elemento humano, frente al 60% del año anterior (Verizon, DBIR 2026).
  • Cofense registró un ataque de correo malicioso cada 19 segundos en 2025, frente a uno cada 42 segundos en 2024 (Cofense, 2025).
  • Casi el 46% de los correos analizados no superaron la autenticación DMARC, dejando brechas de spoofing (Cloudflare, 2026 Threat Report).

1. Volumen y Frecuencia de los Ataques de Phishing

El volumen bruto se mantuvo prácticamente estable interanual, pero eso oculta un cambio en el ritmo y la concentración. La señal más clara de industrialización es la velocidad: los atacantes ahora lanzan un correo malicioso cada 19 segundos, más del doble del ritmo de 2024 (Cofense, 2025). Los totales trimestrales oscilaron con fuerza en 2025, alcanzando su pico en primavera antes de suavizarse en la segunda mitad del año, aunque la cifra anual aun así superó a la del año anterior. El phishing también sigue siendo, por un amplio margen, el tipo de delito más denunciado a las autoridades de EE. UU., incluso con su participación en las filtraciones confirmadas cerca del 16%.

MétricaValorFuente
Ataques de phishing rastreados, 2025~3.8 million (up ~1% from 3.76M in 2024)APWG, Phishing Activity Trends 2025
Trimestre más alto, T2 20251,130,393 attacks (up 13% from Q1)APWG, Phishing Activity Trends 2025
Volumen del T4 2025853,244 attacks (down 4% from Q3)APWG, Phishing Activity Trends 2025
Ritmo de ataques de correo malicioso, 2025One every 19 seconds (vs every 42s in 2024)Cofense, 2025 Annual Report
Denuncias de phishing/spoofing (delito más denunciado)192,000FBI, IC3 2025 Report
Phishing como vector de acceso inicial en filtraciones16%Verizon, DBIR 2026
Ciberataques que comienzan con phishing (orientación general)Over 90%CISA (rule-of-thumb figure)

Contexto: trata el dato de “más del 90% de los ataques comienzan con phishing” como un parámetro amplio de concienciación, no como una estadística precisa de filtraciones; los análisis de filtraciones confirmadas sitúan la participación del phishing más cerca del 16% (Verizon, DBIR 2026). Para el panorama más amplio de amenazas, consulta nuestro informe de estadísticas de ciberseguridad 2026.

2. El Coste Financiero del Phishing

La historia de los costes se divide en dos cifras, y ambas apuntan hacia arriba. Una filtración de datos iniciada por phishing costó en promedio $4.8 million en 2025, lo que convierte al phishing en el vector inicial más caro, incluso con el coste medio global de las filtraciones cayendo un 9% (IBM, Cost of a Data Breach 2025). Estados Unidos sigue siendo un caso atípico en cuanto a impacto, con el coste medio de filtración superando ya los $10 million. En el lado del fraude directo, las pérdidas por phishing y spoofing reportadas al FBI se dispararon cerca de un 208% en un solo año, mientras que el volumen de denuncias apenas se movió, lo que significa que los atacantes están extrayendo mucho más por cada señuelo exitoso.

MétricaValorFuente
Coste medio de una filtración iniciada por phishing, 2025$4.8 millionIBM, Cost of a Data Breach 2025
Coste medio de filtración en EE. UU., 2025$10.22 millionIBM, Cost of a Data Breach 2025
Coste medio de filtración global, 2025$4.44 million (down 9%)IBM, Cost of a Data Breach 2025
Pérdidas reportadas de phishing/spoofing en EE. UU., 2025$215.8 million (up ~208% YoY)FBI, IC3 2025 Report
Pérdidas por compromiso de correo corporativo en EE. UU., 2025$3.05 billion (24,768 complaints)FBI, IC3 2025 Report
Pérdidas por delitos habilitados por IA en EE. UU., 2025~$893 million (22,364 complaints)FBI, IC3 2025 Report

Nota atípica: las pérdidas de phishing/spoofing en EE. UU. subieron de cerca de $70 million en 2024 a $215.8 million en 2025, mientras que el número de denuncias se mantuvo cerca de 192,000, así que el aumento refleja un mayor rendimiento por ataque, no más denuncias (FBI, IC3 2025 Report). Consulta nuestro informe de estadísticas de filtraciones de datos 2026 para el desglose completo de costes.

3. El Elemento Humano: Quién Hace Clic y Con Qué Rapidez

Los datos de simulación explican por qué el phishing sigue funcionando: aproximadamente un tercio de los empleados sin capacitación interactúa con un señuelo, y quienes lo hacen actúan casi al instante. Antes de cualquier capacitación, el porcentaje medio global de susceptibilidad al phishing es del 33.2%, y el empleado mediano hace clic en un enlace malicioso en un plazo de 21 segundos desde que abre el correo (KnowBe4, 2026 Phishing by Industry Report; Verizon, DBIR 2025). La brecha entre el compromiso y la detección es la verdadera exposición: los usuarios hacen clic en segundos, pero tardan casi media hora en reportar. La capacitación cierra esa brecha de forma drástica, reduciendo la susceptibilidad en cerca de un 79% a lo largo de un año.

MétricaValorFuente
Porcentaje medio global de susceptibilidad al phishing33.2%KnowBe4, 2026 Phishing by Industry Report
Sector más vulnerable en la línea base (Sanidad y Farmacéutica)42.7%KnowBe4, 2026 Phishing by Industry Report
Línea base en grandes empresas (10,000+ empleados)39.5%KnowBe4, 2026 Phishing by Industry Report
Reducción de la susceptibilidad tras 12 meses de capacitación~79%KnowBe4, 2026 Phishing by Industry Report
Filtraciones que involucran el elemento humano62% (up from 60%)Verizon, DBIR 2026
Tiempo mediano para hacer clic en un enlace de phishing21 secondsVerizon, DBIR 2025
Tiempo mediano para reportar un correo de phishing28 minutesVerizon, DBIR 2025
Organizaciones afectadas por al menos un ataque de phishing exitoso71%Proofpoint, State of the Phish 2024

Nota atípica: el benchmark de 2026 de KnowBe4 analizó 42 million simulaciones de phishing entre 14.8 million usuarios en 64,000 organizaciones, y las empresas pequeñas de menos de 250 empleados partieron muy por debajo, con una línea base del 24.7% (KnowBe4, 2026 Phishing by Industry Report).

4. La IA Está Reescribiendo el Manual del Phishing

La IA generativa eliminó las dos señales en las que los defensores confiaron durante años: la gramática defectuosa y la producción lenta. El 82.6% de los correos de phishing ahora contienen contenido generado por IA, y el tiempo para redactar un señuelo convincente cayó de cerca de 16 horas a 5 minutos (KnowBe4 Threat Lab, 2025; IBM, Cost of a Data Breach 2025). El cambio se aceleró a finales de 2025, cuando las campañas escritas por IA se dispararon hasta superar la mitad de los ataques detectados en un solo mes. Los atacantes también están armando la IA dentro de la propia filtración, sobre todo para phishing y suplantación mediante deepfake.

MétricaValorFuente
Correos de phishing con contenido generado por IA82.6% (up 53.5% YoY)KnowBe4 Threat Lab, 2025
Salto del phishing generado por IA, diciembre de 2025~14x (from under 5% to 56% of detected attacks)Hoxhunt, Phishing Trends 2026
Tiempo para redactar un correo de phishing convincente con IA generativa5 minutes (from ~16 hours)IBM, Cost of a Data Breach 2025
Filtraciones que involucran el uso de IA por parte del atacante1 in 6IBM, Cost of a Data Breach 2025
Principales usos maliciosos de la IA en filtracionesPhishing 37%, deepfake impersonation 35%IBM, Cost of a Data Breach 2025
Filtraciones por bypass de MFA con robo de token de sesión AiTM80%Microsoft, Digital Defense Report 2025

Nota atípica: el fraude por IA basado en voz está escalando por una vía paralela; nuestro informe de estadísticas de vishing 2026 cubre las estafas telefónicas con clonación de voz, que el FBI y Mandiant rastrean por separado del phishing por correo.

5. Más Allá de la Bandeja de Entrada: BEC, Quishing y Smishing

El phishing se está fragmentando entre canales a medida que los filtros de correo mejoran, y el dinero sigue el formato que esquiva los controles. El compromiso de correo corporativo sigue siendo la forma financieramente más destructiva: los ataques de BEC por transferencia bancaria se dispararon un 136% de un trimestre a otro en el cuarto trimestre de 2025, con el importe medio de transferencia solicitado alcanzando un pico cercano a $83,000 a mitad de año (APWG, Phishing Activity Trends 2025). Los atacantes calibran deliberadamente los montos por debajo de los umbrales de aprobación, y se están moviendo hacia códigos QR y mensajes de texto para evitar por completo el escaneo de la bandeja de entrada.

MétricaValorFuente
Ataques de BEC por transferencia bancaria, T4 2025+136% quarter over quarterAPWG, Phishing Activity Trends 2025
Pico del importe medio de transferencia solicitado en BEC, T2 2025$83,099 (up 97% from Q1)APWG, Phishing Activity Trends 2025
Aumento del phishing basado en imágenes/QR (quishing) hacia 2025~400%APWG, Phishing Activity Trends 2025
Participación de smishing y vishing en las filtraciones19%Verizon, DBIR 2025
Pérdidas por estafas de mensajes de texto en EE. UU., 2024$470 millionFTC, Consumer Sentinel Data
Correos maliciosos bloqueados de un único kit AiTM (Tycoon 2FA), oct. 202513 million+Microsoft, Defender for Office 365
Intrusiones de ransomware que comenzaron con phishing~18%Sophos, State of Ransomware 2025

Nota atípica: como el phishing es la puerta de entrada al ransomware y a la toma de control de cuentas, su coste posterior es mucho mayor que el del fraude directo por sí solo; consulta nuestros informes de estadísticas de ransomware 2026 y estadísticas de seguridad de contraseñas 2026 para conocer el impacto en cadena.

6. Suplantación de Marcas y la Brecha de Autenticación

Los atacantes eligen marcas de la misma forma en que los profesionales de marketing eligen palabras clave: la que abre el mayor acceso posterior. Microsoft fue la marca más suplantada en todos los trimestres de 2025, apareciendo en cerca del 22% de los intentos de phishing de marca, porque una credencial de Microsoft robada abre correo, archivos y single sign-on a la vez (Check Point Research, Q4 2025 Brand Phishing Report). La brecha defensiva está en la autenticación: casi la mitad de los correos analizados aún no supera el DMARC, y la mayor parte del tráfico de inicio de sesión ahora es automatizado, lo que permite que los mensajes falsificados y los bots de credential stuffing pasen desapercibidos.

MétricaValorFuente
Marca más suplantada, T4 2025Microsoft, ~22% of attemptsCheck Point Research, Q4 2025 Brand Phishing Report
Siguientes más suplantadas, T4 2025Google 13%, Amazon 9%Check Point Research, Q4 2025 Brand Phishing Report
Trimestres en que Microsoft fue la marca más suplantada en 2025All fourCheck Point Research, 2025
Correos que no superan la autenticación DMARC~46%Cloudflare, 2026 Threat Report
Inicios de sesión con credenciales ya comprometidas en otro lugar63%Cloudflare, 2026 Threat Report
Intentos de inicio de sesión originados por bots94%Cloudflare, 2026 Threat Report
Phishing como principal vector de acceso inicial en investigaciones de IR, T1 2026Over one thirdCisco Talos, IR Trends Q1 2026

Nota atípica: Cisco Talos reportó que el phishing volvió a ser el método de acceso inicial más observado a comienzos de 2026, revirtiendo un período en el que lideraban las credenciales robadas, lo que subraya la rapidez con la que cambia la combinación de vectores de un trimestre a otro (Cisco Talos, IR Trends Q1 2026).

Resumen: Phishing en Cifras

MétricaValorFuente
Ataques de phishing rastreados, 2025~3.8 millionAPWG, Phishing Activity Trends 2025
Trimestre pico, T2 20251,130,393 attacksAPWG, Phishing Activity Trends 2025
Ritmo de ataques de correo malicioso, 2025One every 19 secondsCofense, 2025 Annual Report
Coste medio de filtración iniciada por phishing$4.8 millionIBM, Cost of a Data Breach 2025
Participación del phishing en el acceso inicial de filtraciones16%Verizon, DBIR 2026
Tiempo mediano para hacer clic en un enlace de phishing21 secondsVerizon, DBIR 2025
Pérdidas por compromiso de correo corporativo en EE. UU., 2025$3.05 billionFBI, IC3 2025 Report
Pérdidas de phishing/spoofing en EE. UU., 2025$215.8 million (up ~208%)FBI, IC3 2025 Report
Porcentaje medio global de susceptibilidad al phishing33.2%KnowBe4, 2026 Phishing by Industry Report
Caída de la susceptibilidad tras 1 año de capacitación~79%KnowBe4, 2026 Phishing by Industry Report
Correos de phishing con contenido generado por IA82.6%KnowBe4 Threat Lab, 2025
Salto del phishing generado por IA, dic. 2025~14xHoxhunt, Phishing Trends 2026
Marca más suplantada, T4 2025Microsoft, ~22%Check Point Research, Q4 2025
Correos que no superan la autenticación DMARC~46%Cloudflare, 2026 Threat Report
Ataques de BEC por transferencia bancaria, T4 2025+136% QoQAPWG, Phishing Activity Trends 2025
Filtraciones por bypass de MFA vía robo de token AiTM80%Microsoft, Digital Defense Report 2025
Intrusiones de ransomware que comenzaron con phishing~18%Sophos, State of Ransomware 2025
Participación de smishing/vishing en filtraciones19%Verizon, DBIR 2025

Metodología y Fuentes

Los datos se recopilaron agregando cifras de informes de seguridad primarios, datos de denuncias gubernamentales y telemetría de amenazas de proveedores publicados en 2025 y en el primer semestre de 2026, priorizando conjuntos de datos originales frente a la cobertura secundaria y señalando cualquier cifra anterior a 2025 como la más reciente disponible.

Data watch: varias de las fuentes citadas publican en ciclos fijos y se actualizarán pronto. La APWG emite Phishing Activity Trends Reports trimestrales, con la edición del T1 2026 prevista para mediados de 2026; el Cost of a Data Breach de IBM se publica cada julio; el DBIR de Verizon llega cada primavera; el benchmark Phishing by Industry de KnowBe4 es anual; el informe del FBI IC3 se publica anualmente; y Check Point y Cloudflare actualizan trimestralmente su telemetría de phishing de marca y de amenazas.

Última actualización: 16 de julio de 2026. Revisamos y actualizamos esta página trimestralmente, a medida que se publican nuevos datos.

Prueba VoxBooster — 3 días gratis.

Clonación de voz en tiempo real, soundboard y efectos — donde ya hablas.

  • Sin tarjeta
  • ~30ms de latencia
  • Discord · Teams · OBS
Probar 3 días gratis